Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-23779 — CVE-2022-23779 - это уязвимость безопасности в Zoho ManageEngine Desktop Central ,тестирование CVE-2022-23779 с помощью curl | Kitploit
Инструменты/GitHubGitHub/rishi-kaul/cve-2022-23779
РазведкаАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubrishi-kaul/cve-2022-23779

CVE-2022-23779

CVE-2022-23779 - это уязвимость безопасности в Zoho ManageEngine Desktop Central ,тестирование CVE-2022-23779 с помощью curl

Репозиторий
38 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-23779

CVE-2022-23779 — это уязвимость безопасности в Zoho ManageEngine Desktop Central Она классифицируется как проблема раскрытия информации (CWE-200), при которой программное обеспечение раскрывает внутреннюю информацию сервера неавторизованным пользователям.

Уязвимы версии до 10.1.2137.8

::Средняя степень серьезности

Детали эксплуатации и влияние

Существует PoC-код, показывающий, как HTTP-запрос (например, к /themes) может раскрыть имя хоста через заголовок Location в перенаправлениях.

Утечка внутренних имен хостов сама по себе не позволяет захватить систему, но: она дает злоумышленникам информацию о сети и сервере для профилирования. Полезные внутренние идентификаторы помогают в планировании целевых атак или перемещения по сети.

Пример запроса (curl):

curl -ILk https://IP:port/themes

Что делает эта команда

-I → Получает только HTTP-заголовки (без тела)

-L → Следует за перенаправлениями

-k → Игнорирует проверку SSL-сертификата

/themes → Путь, который вызывает HTTP-перенаправление на уязвимых версиях

Если сервер уязвим, заголовки ответа могут выглядеть следующим образом:

HTTP/1.1 302 Found
Location: https://INTERNAL-HOSTNAME:port/themes/

Поведение исправленной / неуязвимой версии

В исправленной версии вы увидите что-то вроде:

HTTP/1.1 302 Found
Location: https://PUBLIC-IP:port/themes/

Почему /themes работает

Внутренне Desktop Central: получает запрос к /themes, выдает перенаправление

Некорректно использует внутреннее имя хоста сервера вместо публичного адреса

Это было исправлено в Desktop Central 10.1.2137.8+.

Пример

альтернативный текст

Скачать инструмент